Citrix-NetScaler-Exploits machen Edge-Appliances zu Netzwerktunneln mit Root-Rechten

Zwei kritische NetScaler-Lücken CVE-2026-88771/88772 werden aktiv ausgenutzt: Angreifer erlangen Root-Rechte, installieren Web-Shells und Tunnel.

Citrix-NetScaler-Exploits machen Edge-Appliances zu Netzwerktunneln mit Root-Rechten
Schwachstellen

Illustration mit KI erzeugt

Citrix hat bestätigt, dass zwei Pre-Auth-Schwachstellen in NetScaler ADC und NetScaler Gateway aktiv ausgenutzt werden. Die Schwachstellen CVE-2026-88771 und CVE-2026-88772 ermöglichen Angreifern, nicht gepatchte Appliances ohne gültige Zugangsdaten zu kompromittieren.

Die Angriffe gehen über die erste Codeausführung hinaus. Ermittler beobachteten versteckte PHP-Web-Shells, manipulierte Webserver-Konfigurationen, dauerhaften Root-Zugriff, den Diebstahl von Zugangsdaten und Tunnelverbindungen von exponierten NetScaler-Geräten in interne Netzwerke.

Beide Schwachstellen stehen seit dem 27. September 2026 im Katalog der Known Exploited Vulnerabilities der US-amerikanischen Cybersecurity and Infrastructure Security Agency. Die Frist für die Behebung durch Bundesbehörden endet am 30. September 2026.

Zwei ausgenutzte Schwachstellen betreffen dieselben NetScaler-Versionen

CVE-2026-88771 ist eine Schwachstelle durch unzureichende Eingabevalidierung und wird als CWE-20 eingestuft. Sie ermöglicht nicht authentifizierten Angreifern, aus der Ferne beliebige Befehle auszuführen.

Die NVD vergibt dafür einen CVSS-v3-Score von 9,8 und den folgenden Vektor:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CVE-2026-88772 ist eine Memory-Safety-Schwachstelle der Kategorie CWE-119. Diese umfasst Operationen außerhalb der gültigen Grenzen eines Speicherpuffers. Die Schwachstelle kann zur Ausführung von Code aus der Ferne oder zu einem Denial-of-Service führen. Der angreifbare Pfad nutzt DTLS.

Der NVD-Score beträgt 8,1; der Vektor lautet:

CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Ein separater Bericht stuft CVE-2026-88772 mit einem Score von 9,5 ein. An der praktischen Bedeutung ändert diese Abweichung nichts: Citrix hat die Ausnutzung bestätigt, und erfolgreiche Angriffe können Shellcode mit Root-Rechten ausführen.

Für beide Schwachstellen gelten folgende betroffene Versionsstände:

Produkt Betroffene Versionen
NetScaler ADC Älter als 14.1-73.37
NetScaler ADC Älter als 13.1-64.23
NetScaler ADC FIPS Älter als 14.1-73.37 FIPS
NetScaler ADC FIPS and NDcPP Älter als 13.1.37.279 FIPS and NDcPP
NetScaler Gateway Älter als 14.1-73.37
NetScaler Gateway Älter als 13.1-64.23

Die Produktübersicht der NVD nennt außerdem NetScaler Application Delivery Controller und NetScaler Gateway in Versionen vor 13.1-64.23. Administratoren sollten die neuesten Sicherheitsupdates von Citrix installieren und sich nicht allein auf den Abgleich von Versionsnummern verlassen.

Fehlerhafte DTLS-Fragmente lösen einen umfangreichen Speicher-Overflow aus

Die besser dokumentierte Schwachstelle CVE-2026-88772 entsteht durch die inkonsistente Verarbeitung fragmentierter DTLS-Handshake-Nachrichten.

NetScaler vertraut dem Feld fragment_length eines Fragments, selbst wenn es im Widerspruch zur Gesamtgröße der Handshake-Nachricht im Feld length steht. Im Beispiel des watchTowr-Forschers Sina Kheirkhah gibt die vollständige Nachricht eine Länge von 120 Byte an, während jedes Fragment angeblich nur ein Byte enthält.

Ein Angreifer kann Fragmente für die Offsets 0 bis 119 senden. Sobald alle Offsets vorhanden sind, betrachtet NetScaler den Handshake als abgeschlossen und beginnt mit dem Zusammensetzen der Nachricht.

Die gepufferte Datenmenge kann jedoch weit über die angegebene Nachrichtengröße hinausgehen. Jedes 1.459 Byte große Paket wird in einem NetScaler Buffer (NSB) gespeichert. Anschließend werden die Pakete in einen 35.840 Byte großen Scratch-Puffer kopiert.

Die anfällige Implementierung prüft nicht, ob das nächste eingehende Paket in den Puffer passt, bevor sie es hineinschreibt. Nach 120 Datensätzen scheint der angegebene Handshake abgeschlossen zu sein, während die zugehörige NSB-Kette rund 174 KB umfasst. Beim Zusammensetzen dieser Kette kommt es zu einem Schreibzugriff außerhalb des zulässigen Speicherbereichs.

Wie der technische Bericht zu CVE-2026-88772 beschreibt, kann der Overflow die Ausführung zu vom Angreifer kontrolliertem Shellcode umleiten. Der Exploit-Pfad nutzt mprotect(), um den NX-Speicherschutz zu umgehen und Code mit Root-Rechten auszuführen.

Die Telemetriedaten von Mandiant stützen eine ähnliche Einschätzung: Speziell präparierte oder fragmentierte Record-Header beschädigen die Grenzen des Heaps in der NetScaler Packet Processing Engine (NSPPE) und ermöglichen so die Ausführung von Shellcode auf dem zugrunde liegenden FreeBSD-System. Die Ausnutzung kann außerdem dazu führen, dass die NSPPE unerwartet beendet wird. Unerklärliche Abstürze der Packet Engine sind daher ein sinnvoller Ansatzpunkt für die Suche nach Angriffsspuren.

Die technischen Details der Ausnutzung von CVE-2026-88771 wurden bisher nicht öffentlich beschrieben. Bekannt ist, dass dafür keine Authentifizierung erforderlich ist und beliebige Befehle ausgeführt werden können.

Angreifer versteckten Web-Shells hinter gewöhnlichen Dateianfragen

GreyNoise erkannte am 24. September 2026 einen Angriffsversuch auf ein NetScaler Gateway – drei Tage bevor Citrix die Schwachstellen öffentlich machte. Der Versuch ging von 149.104.78.141 aus.

Die Angreifer versuchten, /bin/sh so zu verändern, dass sie Zugriff auf eine Root-Shell erhielten, und eine passwortgeschützte PHP-Web-Shell unter folgendem Pfad abzulegen:

/var/netscaler/logon/LogonPoint/custom/.ctxs.receiver

Außerdem versuchten sie, /etc/httpd.conf zu ändern. Sie wollten erreichen, dass Anfragen nach scheinbar harmlosen CSS-Dateien, darunter receiver.min.css, stattdessen die versteckte PHP-Datei aufrufen.

Bei weiteren Angriffen wurde die Schadsoftware ähnlich getarnt. Mandiant fand Web-Shells mit der Dateiendung .deb in Verzeichnissen, die normalerweise für NetScaler-Clientsoftware verwendet werden. Die Angreifer konfigurierten diese Paketdateien so, dass sie als PHP ausgeführt wurden.

In anderen Fällen versteckten sie den Schadcode in .sig-Dateien. Änderungen an der Webserver-Konfiguration sorgten dafür, dass Anfragen nach .ico-Bildern unter /vpn/media/ an die PHP-Payloads weitergeleitet wurden.

Die Web-Shells nutzten Funktionen wie shell_exec() und eval(), um Befehle auszuführen. Einige gaben dabei gefälschte HTTP-404-Antworten zurück. So sah der schädliche Datenverkehr wie fehlgeschlagene Anfragen nach gewöhnlichen statischen Inhalten aus.

Die erste Ausnutzung verschaffte den Angreifern Root-Rechte. Befehle, die über den NetScaler-Webserver gestartet wurden, liefen normalerweise jedoch mit den Rechten eines weniger privilegierten Kontos. Die Angreifer umgingen diese Einschränkung, indem sie das setuid-Bit für /bin/sh setzten und sich so den Weg zurück zur Ausführung mit Root-Rechten offenhielten. Außerdem starteten sie Appliances neu oder den Webserver erneut, damit die Konfigurationsänderungen wirksam wurden.

WHIPSHOT und SLAPSHOT öffnen Wege in interne Netzwerke

Mandiant identifizierte bei den Angriffen zwei zuvor undokumentierte Malware-Familien.

WHIPSHOT ist eine als Debian-Paket getarnte PHP-Web-Shell, die im Verzeichnis für NetScaler-VPN-Skripte abgelegt wird. Sie extrahiert Base64-kodierte Daten aus HTTP-Headern und dient als HTTP-Proxy für ein zweites Implantat.

WHIPSHOT kann feststellen, ob dieses Implantat ausgeführt wird. Außerdem kann es eingebettete Python-Payloads extrahieren und im Hintergrund starten.

SLAPSHOT ist die Python-basierte Tunnelkomponente. Sie erhält über WHIPSHOT Anweisungen und kann Verbindungen zu internen Hosts aufbauen, Daten austauschen und Sitzungen beenden. Nach einer gewissen Zeit ohne Aktivität kann sie sich selbst beenden.

Bei mindestens einem Angriff nutzten die Angreifer den Tunnel für manuelle Aufklärungsarbeiten im internen Netzwerk und den Diebstahl von Zugangsdaten. Dadurch ist die Kompromittierung einer Appliance besonders gefährlich: NetScaler-Systeme sind häufig aus dem Internet erreichbar und befinden sich zugleich an einer Netzwerkposition, von der aus interne Dienste erreichbar sein können.

Herkömmliche Endpoint-Erkennung deckt diese Appliances möglicherweise nicht ab. Ein erfolgreicher Exploit kann daher eine schwer überwachbare Brücke schaffen, die Sicherheitskontrollen am Netzwerkrand umgeht.

Mandiant geht davon aus, dass die Angriffe spätestens Anfang September begannen und Organisationen in Nordamerika und Europa betrafen. Unter den Opfern waren Behörden, Unternehmen aus dem Finanz- und Bildungssektor sowie aus dem Rechts- und Dienstleistungsbereich. Die Identität der Angreifer wurde nicht bekannt gegeben.

Die Suche nach Angriffsspuren muss auch nach dem Einspielen von Patches weitergehen

Die neuesten Sicherheitsupdates von Citrix schließen die bekannten angreifbaren Pfade. Artefakte, die bei einer früheren Kompromittierung hinterlassen wurden, entfernen sie jedoch nicht. Betreiber sollten ihre Appliances daher auf Persistenzmechanismen und manipulierte Konfigurationen untersuchen.

Besonders wichtig sind folgende Prüfungen:

  • Die Web-Shell .ctxs.receiver oder unerwartete Dateien in NetScaler-Webverzeichnissen.
  • Nicht autorisierte Alias- oder AliasMatch-Direktiven in httpd.conf.
  • PHP-Handler für .deb, .sig, .ico oder andere ungewöhnliche Dateiendungen.
  • PHP-Code in Dateien, die als Pakete, Signaturen, Bilder oder Stylesheets erscheinen.
  • Setuid-Root-Berechtigungen für /bin/sh.
  • Änderungen an Eigentümer, Modus oder Inhalt von /bin/sh.
  • /tmp/.uxdport oder /tmp/.uxdlock, die mit SLAPSHOT in Verbindung stehen.
  • Python-Prozesse, die über nohup gestartet wurden.
  • Python-Befehle oder -Dateien mit umfangreichen Base64-kodierten Payloads.
  • Unerwartete Abstürze der NSPPE.
  • Verdächtige Befehlsaktivitäten in Verbindung mit HTTP-404-Antworten.
  • Verbindungen mit 149.104.78.141.

GreyNoise hat den vollständigen Exploit nicht veröffentlicht. Dass kein Datenverkehr von der genannten Adresse festgestellt wird, reicht daher nicht aus, um eine Appliance als sauber einzustufen.

Organisationen sollten relevante Protokolle und Konfigurationsdateien sichern, bevor sie verdächtige Systeme neu aufsetzen oder neu starten, sofern dies betrieblich möglich ist. Zugangsdaten, auf die über eine kompromittierte Appliance zugegriffen werden konnte, sollten ebenfalls als potenziell offengelegt gelten.

Die DTLS-Abschaltung entschärft nur eine der beiden Schwachstellen

Wenn sich ein Patch nicht sofort installieren lässt, kann die Abschaltung von DTLS das Risiko durch CVE-2026-88772 verringern. Organisationen, die DTLS nicht benötigen, können außerdem eingehenden UDP-Datenverkehr auf Port 443 vor der Appliance blockieren.

Keine dieser Maßnahmen schützt vor CVE-2026-88771. Die Installation einer korrigierten NetScaler-Version ist die einzige verfügbare Maßnahme, die beide ausgenutzten Schwachstellen abdeckt.

CISA verlangt von Bundesbehörden, die Gegenmaßnahmen des Herstellers umzusetzen, die risikobasierte Patch-Anleitung gemäß BOD 26-04 zu befolgen und die Anforderungen an die forensische Triage bis zum 30. September 2026 zu erfüllen. Bei Cloud-Diensten müssen die Behörden die einschlägigen Vorgaben aus BOD 26-04 befolgen oder den Dienst nicht mehr nutzen, wenn keine Gegenmaßnahmen verfügbar sind. Außerdem müssen sie die Internet-Exponierung jedes Assets bewerten.

Diese Einträge stehen nicht allein in der jüngeren KEV-Historie von Citrix. CVE-2026-19490 wurde am 9. September 2026 in den Katalog aufgenommen, CVE-2026-8452 folgte am 26. August 2026.

Die Ausnutzung von CVE-2026-88771 und CVE-2026-88772 ist bereits bestätigt. Neben dem Einspielen der Patches ist daher eine forensische Prüfung erforderlich: Die beobachteten Angreifer installierten dauerhafte Zugangsmechanismen und nutzten kompromittierte Appliances, um Systeme hinter dem Netzwerkperimeter zu erreichen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →